Ledger Donjon’un Son Makalesi Hakkında Yorumumuz

LFI, kartın bozulmaması için hassas açma, karakterizasyon ve ayar gerektirir. Ölçeklenebilir değildir.

Author logo
Andrey Kurennykh
•
Post image

Bugün Ledger Donjon, cüzdanımız hakkında lazer hata enjeksiyonu (LFI) konusunu ele alan bir makale yayımladı: çip üzerinde fiziksel, laboratuvar tabanlı bir saldırı. Makaleyi inceledik ve pratikte bunun ne anlama geldiğini anlamaya çalışan kullanıcılar için daha fazla bağlam eklemek istiyoruz.

Ne yazılıyor?

Ledger Donjon’un bulguları, firmware'imizin lazer hata enjeksiyonu saldırıları altında belirli bir senaryoyu nasıl yönettiğiyle ilgili. Donjon’un ifadesiyle, “bu (LFI) sıradan bir saldırı değildir. Oldukça fazla kaynak, maliyet, uzmanlık ve zaman gerektirir.” 

Bu saldırı için gereken spesifik koşulları daha ayrıntılı olarak açıkladılar.

Somut olarak saldırı için şunlar gereklidir: 

  1. Physical access to one card. Ayrıca müdahaleci bir yöntem olduğu için kart üzerinde iz bırakır.
     
  2. Highly specialized laboratory resources. Saldırı, lazer hata enjeksiyonu ekipmanı, yan kanal ölçüm cihazları ve kontrollü bir laboratuvar ortamı gerektirir.
     
  3. Saldırının gerçekleştirilmesi hem yazılım hem de donanım güvenliği konusunda ileri düzey bilgi gerektirir; örnek hazırlama, yan kanal analizi ve sertifikalı güvenli elemente lazer hata enjeksiyonu dahil. 
     
  4. An extensive period of time for the initial attack: saldırı kurulumunun yapılması, örneğin hazırlanması ve çipin doğru uzamsal konumu, zamanlaması ve diğer lazer parametrelerinin belirlenmesi için karakterizasyonu.

LFI üzerine kapsamlı araştırmalar yapmış bağımsız akademik araştırmacılar bunu şöyle özetliyor: Yeterli zaman, bütçe ve erişim sağlandığında, herhangi bir güvenli element üzerinde çalışan firmware eninde sonunda tersine mühendislik ile analiz edilebilir ve istismar edilebilir. 

No product on the market can claim absolute resistance to all forms of sophisticated physical attacks; this is an inherent limitation of the underlying technology rather than of any specific product or manufacturer. LFI attacks are not scalable, and for everyday users, the practical risk is virtually non-existent.

Başarı şansı

Donjon’a göre, başarılı bir veri çıkarımı için aynı anda üç bağımsız koşulun sağlanması gerekir: 

  1. Çipteki doğru transistörlere kadar uzamsal hassasiyet,
     
  2. Tek bir komutun çalıştırılması sırasında dar bir zaman penceresinde zamansal hassasiyet,
     
  3. Lazer gücü ve darbesi için doğru parametre ayarları. 


Her bir koşul birer olasılıktır ve bu olasılıklar çarpılır. Üçünün bir arada sağlandığı tek bir gösterim, güvenilir bir süreç oluşturmaz; her deneme kartın bozulma riskini taşır, makalede de belirtildiği gibi. 

Gerçekçi sonuç şudur: Kart, yalnızca bir dizi kartı yok etmeyi göze alan, yüksek beceriye sahip bir laboratuvar operatörü tarafından kırılabilir.
 

Risk tablosu

Bir Tangem kartının kaybolması durumunda, LFI yoluyla fonların çalınması için gerçekleşmesi gereken olay zincirini özetledik. 

 

Olay

Risk seviyesi

1.

Bir Tangem kartını kaybetmek

Yüksek

2.

Ekipman veya donanımlı laboratuvar bulmak

Düşük

3. 

Nitelikli uzman bulmak

Çok düşük

4. 

Finding the right lab and coercing qualified people to break into a lost/stolen card.

Almost impossible. It would be a criminal activity to do so.
 

 

 

Saldırının uygulanabilirliği

LFI, zaten kartın fiziksel olarak elde olmasını, tam donanımlı bir laboratuvarı, haftalarca uzman çalışmasını ve deneme sırasında kartın bozulabileceğinin kabul edilmesini gerektirir. 

Buna ek olarak, Tangem kartlarının herhangi bir kimlik bilgisi taşımadığını ve sahibine veya cüzdan bakiyesine dair bir bağlantı olmadığını unutmayın. Kartta 50 dolar mı yoksa 50 milyon dolar mı olduğunu bilmenin bir yolu yoktur.

Bu, beklenen değer hesabını anlamsız kılar. Ekipman maliyeti başlı başına sabit ve yüksektir (Donjon’a göre 250.000 $). Getiri tarafı ise bilinmez ve sıfır olabilir. Hiçbir mantıklı saldırgan, rastgele bir kart üzerinde bu denklemi çalıştırmaz.

 

Öz saklamada güvenlik ne anlama gelir?

Öz saklamada, fonlarınızı kaybetmenin iki yolu vardır: birinin onları çalması veya sizin erişiminizi kaybetmeniz. Her ikisi de güvenlik açığıdır ve iyi bir modelin ikisini de dikkate alması gerekir. Tangem cüzdanlar, kullanıcıya seedless (tohumsuz) ve seed-based (tohumlu) kurulum arasında seçim hakkı sunar. Kullanıcılarımızın çoğu seedless’ı seçiyor ve bunun iyi bir nedeni var.
 

Bu tasarım aynı zamanda firmware'imizin hata enjeksiyonu uyarılarını nasıl yönettiğini de belirler. Seed-based bir cüzdan, donanım saldırısının ilk işaretinde anahtarları yok edebilir; çünkü kullanıcıda kurtarma cümlesi hâlâ bulunur. Seedless mimaride ise, aynı tepki nadir görülen yanlış pozitif sensör uyarılarında kullanıcının kendi fonlarına erişimini kaybetme riskini doğurur.

 

Firmware’imiz, gerçek dünyada kayıplara yol açmış tehditlere karşı koruma sağlayacak şekilde tasarlanmıştır. Seed phrase’in açığa çıkması, kullanıcılara milyarlarca dolara mal olmuştur. River Financial’ın 2025 çalışmasına göre, yalnızca Bitcoin’de 1,6 milyon BTC’den (129,6 milyar $) fazlası, doğrudan öz saklama hatası nedeniyle kaybedildi. Buna karşılık, bugüne kadar herhangi bir donanım cüzdanında lazer hata enjeksiyonu saldırısı nedeniyle yaşanmış bir kayıp bilinmemektedir.
 

En önemli tehditler

Her gün insanların varlıklarını gerçekten tehlikeye atan saldırı vektörlerine odaklanıyoruz.

  • Kullanıcıyı yanlış tıklamaya yönelten karmaşık arayüzler. 
  • Kötü amaçlı dApp’ler. 
  • Gerçek uygulama gibi görünen dolandırıcı akıllı kontratlar. 

Asıl cüzdanları boşaltan tehditler bunlardır; fiziksel sahiplik ve özel ekipman gerektiren laboratuvar saldırıları değil.
 

2010 yılında araştırmacı Christopher Tarnovsky, Infineon SLE 66 CL PE adlı, dünya çapında yüz milyonlarca banka kartı, kimlik ve SIM kartta kullanılan EAL4+ sertifikalı bir çipi kırdı. Saldırı yayımlandı, geniş yankı buldu ve donanım güvenliği araştırmalarında dönüm noktası oldu. Ancak hiçbir kullanıcı fonunu kaybetmedi ve kimlik hırsızlığı gibi gerçek bir olay yaşanmadı. Laboratuvar ortamında başarılı olan bir saldırı ile kullanıcıya gerçek zarar arasında büyük bir uçurum vardır.
 

Tangem’in duruşu

Ürünümüz, gerçek dünyadaki saldırı senaryolarına karşı tamamen güvenlidir ve bu makale bu gerçeği değiştirmemektedir. 

Kullanıcılarımızı gerçekten risk altına sokan tehditlere karşı koruma sağlamaya odaklanmaya devam ediyoruz ve bu çalışmalarımız her gün sürüyor.

Ayrıca, Ledger ile bağlantısı olsun veya olmasın herkese açık bir bug bounty programımız var. Eğer bir açık bulursanız, duymak isteriz.

Author logo
Yazar Andrey Kurennykh

Co-founder at Tangem.

Author logo
İnceleyen: Tangem team

We are a team of Tangem Wallet users dedicated to simplifying self-custody for everyone.